Dall’11 settembre 2026 chi produce telecamere IP, router domestici, PLC industriali o software connesso deve segnalare ad ENISA e al CSIRT nazionale ogni vulnerabilità sfruttata attivamente entro 24 ore. È l’articolo 14 del Cyber Resilience Act, ed è il primo obbligo del regolamento a diventare vincolante quindici mesi prima di tutto il resto.
Cosa dice davvero l’articolo 14
Il Cyber Resilience entra pienamente in vigore l’11 dicembre 2027. Ma l’art. 14, quello sugli obblighi di segnalazione, si applica da subito, dall’11 settembre 2026. Riguarda i “produttori di prodotti con elementi digitali”: qualsiasi hardware o software che si connette, direttamente o indirettamente, a un dispositivo o a una rete.
L’obbligo scatta in due casi:
- Vulnerabilità sfruttata attivamente: quando il produttore ha prove attendibili che un attore malevolo l’ha sfruttata in un sistema senza il permesso del proprietario.
- Incidente grave: quando un evento di cybersicurezza colpisce i processi di sviluppo, produzione o manutenzione del produttore in modo da aumentare il rischio per gli utenti.
La tempistica è scandita in tre fasi, e qui le fonti secondarie tendono a semplificare in modo fuorviante:
| Fase | Scadenza | Cosa contiene |
|---|---|---|
| Preallarme | 24 ore dalla presa di conoscenza | Notifica minima: c’è una vulnerabilità sfruttata, in quali Stati membri è venduto il prodotto. Non serve ancora la causa né una soluzione |
| Notifica | 72 ore dalla presa di conoscenza | Natura generale della vulnerabilità o dell’incidente, valutazione iniziale, misure correttive adottate o disponibili |
| Rapporto finale | 14 giorni dalla disponibilità di una misura correttiva (per le vulnerabilità) un mese dalla notifica delle 72 ore (per gli incidenti gravi) | Descrizione completa, gravità, impatto, rimedio applicato |
Il punto che quasi tutte le guide sbagliano: il rapporto finale sulle vulnerabilità non scade 14 giorni dopo la scoperta, ma 14 giorni dopo che una correzione è disponibile. Chi imposta un promemoria a “giorno 14 dalla scadenza” rischia di depositare un rapporto vuoto contro una scadenza che non esiste ancora, o di mancarne una reale se il fix arriva tardi.
Chi è coinvolto davvero: non solo IoT da salotto
La narrazione comune descrive il CRA come una norma per i soli gadget domotici. La portata professionale per l’industria è significativamente più ampia:
Prodotti legacy (già immessi sul mercato): L’obbligo di notifica dell’articolo 14 si applica anche ai prodotti immessi sul mercato prima dell’11 settembre 2026, a condizione che siano ancora supportati dal fabbricante o commercializzati attivamente. La discriminante non è la data di produzione del singolo pezzo, ma la sussistenza del supporto o della presenza sul mercato.
Videosorveglianza: Le telecamere IP connesse e i relativi registratori rientrano tra i “prodotti importanti con elementi digitali” identificati nell’Allegato III del Regolamento (UE) 2024/2847. Per installatori e system integrator ciò impone di verificare che i fabbricanti fornitori abbiano un canale attivo di Vulnerability Disclosure.
Automazione industriale: PLC, sistemi SCADA, dispositivi ICS/DCS e controllori per macchine utensili ricadono tra i prodotti di Classe I e Classe II (Allegato III, punto 20). Negli ambienti operativi (OT), l’applicazione automatica delle patch può fermare una linea produttiva: il regolamento consente di dispensare dall’aggiornamento automatico i sistemi industriali critici, ma non dispensa mai dal rispetto dei tempi di notifica in 24 ore.
Il problema pratico: la piattaforma non è pronta
Qui arriva il fatto più concreto, e più fresco, di tutto l’articolo. Le segnalazioni vanno presentate tramite la Single Reporting Platform (SRP) gestita da ENISA un unico punto di notifica elettronica che dovrebbe raggiungere simultaneamente ENISA e il CSIRT nazionale designato come coordinatore. A pochi giorni dall’entrata in vigore dell’obbligo, la piattaforma non ha ancora un indirizzo web pubblicato, non offre un’API di invio, e secondo la documentazione tecnica di ENISA il contatore delle 72 ore può mostrare una notifica come scaduta prima che le 72 ore siano effettivamente trascorse.
Per un’azienda italiana, questo significa una cosa molto concreta: l’obbligo legale esiste da subito, ma lo strumento per rispettarlo è ancora in rodaggio. Non è un motivo per rimandare la preparazione interna è un motivo per non fidarsi ciecamente del contatore mostrato dalla piattaforma e per documentare internamente l’orario esatto di “presa di conoscenza” della vulnerabilità, che è il vero punto di partenza legale del countdown.
La guida della Commissione del 27 luglio 2026
Il 27 luglio 2026 la Commissione europea ha pubblicato una guida applicativa non vincolante, prevista dall’art. 26 del regolamento del documento C(2026) 5252, circa 80 pagine. Il contributo più utile riguarda la definizione di “presa di conoscenza” (awareness): il termine non parte dal momento in cui arriva una segnalazione grezza, ma da quando, dopo una valutazione iniziale rapida, esiste “un ragionevole grado di certezza” che la vulnerabilità sia effettivamente sfruttato. È una finestra di triage breve ma reale non un pretesto per prendere tempo, ma nemmeno un automatismo che scatta al primo sospetto non verificato.
E l’Italia?
Il coordinatore nazionale per queste notifiche è il CSIRT designato in Italia la funzione fa capo all’Agenzia per la Cybersicurezza Nazionale (ACN). Per le PMI italiane che producono o integrano dispositivi connessi un caso frequente nel tessuto industriale del Nord Italia, tra automazione e componentistica il nodo pratico non è la comprensione della norma, ma avere già oggi un processo interno che stabilisca chi, in azienda, riceve la segnalazione di una vulnerabilità sfruttata e in quanto tempo la fa salire a chi deve notificarla. Le 24 ore includono anche il tempo di passaggio interno tra chi scopre il problema e chi ha il potere di notificarlo.
Tabella riassuntiva: le scadenze del regolamento
| Data | Cosa si applica |
|---|---|
| 10 dicembre 2024 | Entrata in vigore del regolamento |
| 11 giugno 2026 | Capitolo IV: obblighi per organismi di valutazione della conformità |
| 11 settembre 2026 | Art. 14: obblighi di segnalazione (preallarme 24h, notifica 72h, rapporto finale) |
| 11 dicembre 2027 | Applicazione piena del regolamento: requisiti essenziali, marcatura CE |
Domande frequenti
Cosa succede se un’azienda non rispetta le 24 ore?
Il regolamento prevede sanzioni fino a 15 milioni di euro o il 2,5% del fatturato mondiale annuo per le violazioni degli obblighi dei produttori, incluso l’art. 14.
L’obbligo riguarda anche le vulnerabilità non ancora sfruttate?
No. L’art. 14 si attiva solo per vulnerabilità con prove attendibili di sfruttamento attivo da parte di un attore malevolo, o per incidenti gravi. Una vulnerabilità scoperta ma non sfruttata, tramite bug bounty o ricerca in buona fede, non rientra nell’obbligo di notifica.
Un prodotto venduto nel 2022 è coinvolto?
Sì, se è ancora in uso e coperto da supporto attivo del produttore. Il regolamento non fa distinzione temporale sull’obbligo di segnalazione.
Fonti
- Regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio, 23 ottobre 2024 (EUR-Lex)
- Commissione europea, guida applicativa C(2026) 5252, 27 luglio 2026 (digital-strategy.ec.europa.eu)
- ComplexDiscovery, “Cyber Resilience Act reporting starts Sept. 11 on an unfinished platform”, settembre 2026
- cyberresilienceact.eu, sintesi indipendente dell’art. 14, aggiornata al 7 settembre 2026



